Blog
AVG-conforme webanalyse: waar moet je op letten?
Een praktische checklist voor het kiezen van een AVG-conforme analysetool. Zes controlepunten voordat je het script insluit.
Published Augustus 2026
De twee kernvragen van de AVG voor webanalyse
De AVG is van toepassing op elke tool die gegevens verwerkt namens jouw organisatie. Voor webanalyse bepalen twee vragen je verplichtingen:
- Plaatst de tool cookies of identifiers? Zo ja, dan vereist de ePrivacy-richtlijn voorafgaande toestemming via een cookiebanner.
- Slaat de tool persoonsgegevens zoals IP-adressen op? Zo ja, dan geldt het volledige AVG-kader met inzage- en verwijderingsrechten.
Een cookieloze tool beantwoordt beide vragen met "nee", waardoor de banner-plicht vervalt en het risico voor je bezoekers nul is.
De checklist: zes controlepunten
1. Geen cookies, geen cookiebanner
Zonder cookies vervalt de toestemmingsplicht volledig.
2. Geen opslag van IP-adressen
Het IP-adres moet fluchtig gehasht worden en het origineel direct gewist.
3. Dataresidentie in de EU
Opslag op Europese servers zonder Amerikaanse CDN-tussenkomst.
4. Een getekende verwerkersovereenkomst (Art. 28)
Een officiële DPA moet direct beschikbaar zijn.
5. Een openbare lijst van subverwerkers
Volledige transparantie over ingeschakelde leveranciers.
6. Duidelijke bewaartermijnen en automatische opschoning
Geen oneindige dataopslag zonder duidelijke termijnen.
Hoe MetriXs aan elk punt voldoet
| AVG-vereiste | Invulling door MetriXs |
|---|---|
| Rechtsgrondslag | Gerechtvaardigd belang; geen persoonsgegevens opgeslagen |
| Toestemming (ePrivacy) | Niet vereist, geen cookies geplaatst |
| Dataminimalisatie | Alleen een anonieme dagelijkse hash; IP direct gewist |
| Opslagbeperking | Bewaartermijn per plan (1 maand tot 2 jaar) met automatische purge |
| Dataresidentie | Gehost in Duitsland, geen data verlaat de EU |
| Artikel 28 DPA | Ondertekende verwerkersovereenkomst direct downloadbaar |
| Subverwerkers | Openbare lijst: Hetzner, Mollie, Lettermint, MaxMind (lokaal) |
| Rechten van betrokkenen | Geen herleidbare persoonsgegevens opgeslagen |
"AVG-conform" met cookies is niet hetzelfde
Veel tools noemen zich AVG-conform maar plaatsen nog steeds cookies, waardoor je alsnog een foutgevoelig banner moet beheren. Een cookieloze oplossing regelt compliance direct in de code.
Veelgestelde vragen
- Vereist de AVG een cookiebanner voor analytics?
- Alleen als de tool cookies plaatst of persoonsgegevens bewaart. Zonder cookies is een banner niet nodig.
- Wat is een DPA en heb ik die nodig?
- De verwerkersovereenkomst (Artikel 28 AVG) is wettelijk verplicht tussen jou en je analytics-leverancier.
- Is cookieloos meten voldoende voor compliance?
- Het dekt de grootste juridische hobbels af. Daarnaast zijn een DPA, een privacyverklaring en EU-hosting vereist.
- Hoe worden inzageverzoeken afgehandeld?
- Omdat er geen herleidbare persoonsgegevens worden bewaard, zijn er geen individuele gegevens om op te vragen of te wissen.
Compliance zonder doorlopend beheer
Cookieloos, in de EU gehost, met getekende DPA. Gratis plan, betaald vanaf €6/maand.
Gratis uitproberen →Gerelateerd: AVG-conforme webanalyse · Cookieloos tracken uitgelegd · Download de DPA · Subverwerkers · MetriXs en de AVG